密钥管理
创建、到期、撤销、日志与安全建议
密钥在「账户 → 开发者中心 → API 密钥」管理。一个账号可以有多把,每把独立计权限、限额和日志。
创建
| 项 | 说明 |
|---|---|
| 名称 | 给自己看的,比如「天猫插件」「仓库脚本」,日志里按它认 |
| 权限 | 创建后不可改。需要不同权限时新建一把,见权限 |
| 到期 | 永不 / 30 天 / 90 天。到期后返回 401 invalid_api_key |
创建成功后密钥只显示一次。列表里之后只显示前缀,用来对号。
撤销
撤销立即生效:之后的请求一律 401 invalid_api_key,message 会写明「已撤销」。
撤销的密钥不删除:列表里状态变成「已撤销」,日志里仍能看到它的名字。这样排查「上个月哪把密钥打了这些请求」时有据可查。
丢了密钥、怀疑泄露、换了服务器,都是撤销再新建一把,没有「重置」。
列表里的字段
| 列 | 说明 |
|---|---|
| 名称 / 前缀 | 前缀是 sk_ 后的头几位,用来对号 |
| 权限 | 创建时勾的 |
| 最近使用 | 上一次通过鉴权的时间 |
| 状态 | 正常 / 已撤销 / 已过期 |
早期密钥
在权限功能上线前创建的密钥没有权限记录,视为只有 generate:write,限额沿用当时的默认值 10 次 / 24 小时。需要下载图片或更高限额,请新建一把。
日志
「开发者中心 → 日志」记录每一次 /api/v1/** 请求,保留 30 天:
| 字段 | 说明 |
|---|---|
| 时间 | 请求到达的时间 |
| 密钥 | 用的哪把(按名称显示;网页登录发起的记为会话) |
| 请求 | 方法与路径模板,如 POST /api/v1/generate |
| 状态 | HTTP 状态码 |
| 耗时 | 毫秒 |
request_id | 与响应头 X-Request-Id、错误体里的 request_id 一致 |
日志不记录请求体、查询参数和响应内容。/api/file/* 的下载不进这张表。
安全建议
- 密钥只放服务端。不要写进网页、小程序、客户端 App,抓包就拿走了
- 一个用途一把。插件一把、脚本一把,泄露只撤一把,其他不受影响
- 只勾需要的权限。只拉图片包的密钥不要勾
generate:write,它扣不了你的积分 - 定期换。选 90 天到期,到期前新建、切换、旧的撤销
- 日志里看到不认识的请求,先撤销再排查
拍图猫文档